Cumplimiento · Chile

Ley 21.719 explicada para tu tienda Shopify

Una guía práctica —sin copiar la ley— para entender qué debes hacer, qué automatiza CumpleData y qué sigue siendo tu responsabilidad.

Ley 21.719 en lenguaje simple

Qué exige la ley chilena de datos personales aplicada a una tienda Shopify.

Más información

¿Qué es la Ley 21.719?

Es la nueva ley chilena de protección de datos personales, promulgada en 2024, que actualiza el marco de la Ley 19.628. Introduce un catálogo de derechos, obligaciones para responsables y encargados del tratamiento, sanciones significativas y crea la Agencia de Protección de Datos Personales como autoridad de control.

¿A quién aplica?

Aplica a cualquier organización que trate datos personales de personas que se encuentren en Chile, con independencia del país en que esté el responsable. Para un comercio Shopify chileno, cubre:

  • Datos de clientes registrados (cuentas de cliente, direcciones, historial de compras).
  • Datos de checkout invitado.
  • Datos capturados por marketing (newsletter, pixel, cookies, analítica).
  • Datos de proveedores y colaboradores.

Obligaciones del comercio

  • Identificar una base de licitud para cada tratamiento (Art. 12).
  • Solicitar consentimiento libre, específico, informado, inequívoco y revocable cuando corresponda (Art. 12-13).
  • Atender derechos del titular en 30 días corridos (Art. 4-9).
  • Mantener un Registro de Actividades de Tratamiento (Art. 15).
  • Adoptar medidas técnicas y organizativas (Art. 14 quinquies).
  • Notificar brechas de seguridad en 72 horas (Art. 29).
  • Documentar encargados del tratamiento y transferencias internacionales.
  • Designar un DPO cuando corresponda (Art. 47).

Derechos del titular

La ley reconoce los derechos ARCO+: Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Revocación del consentimiento. Todos deben poder ejercerse por un canal claro, gratuito y con respuesta en plazo.

Qué automatiza CumpleData

  • Registro y evidencia de consentimientos por finalidad.
  • Bandeja DSR con SLA legal y portal público.
  • Ejecución técnica de supresión y portabilidad en Shopify.
  • RAT con clasificación de datos sensibles y menores.
  • Registro de incidentes con plazo de 72h.
  • Política de privacidad dinámica y reportes en PDF/CSV.

Qué sigue siendo tu responsabilidad

  • Verificar la identidad del titular antes de ejecutar acciones sensibles.
  • Enviar la notificación formal de brechas a la Agencia.
  • Firmar cláusulas contractuales con cada encargado del tratamiento.
  • Capacitar al equipo interno y aprobar la política de privacidad.
  • Elevar decisiones legales al DPO cuando corresponda.
Este contenido es informativo
No constituye asesoría legal. Ante dudas específicas, consulta a tu DPO o a un abogado especialista.

Buenas prácticas

  • Minimiza los datos: no captures lo que no necesitas.
  • Separa finalidades: una checkbox por propósito, nunca agrupadas.
  • Documenta antes de tratar: RAT primero, tratamiento después.
  • Comunica cambios: cada nueva versión de la política vuelve a solicitar consentimiento.
  • Ensaya la respuesta a incidentes al menos una vez al año.

Glosario

Titular de datos
Persona natural a la que pertenecen los datos personales.
Responsable del tratamiento
Quien decide las finalidades y medios del tratamiento; en un e-commerce es habitualmente el comercio dueño de la tienda.
Encargado del tratamiento
Tercero que trata datos por cuenta del responsable (p. ej. Shopify, un ERP, un proveedor de email).
Consentimiento
Manifestación de voluntad libre, específica, informada e inequívoca del titular para autorizar un tratamiento.
Base de licitud
Justificación legal que habilita un tratamiento (consentimiento, contrato, interés legítimo, obligación legal, etc.).
Datos sensibles
Datos que revelan salud, origen étnico, opiniones, creencias, orientación sexual, biometría, entre otros; tienen protección reforzada.
DSR (Derechos ARCO+)
Acceso, Rectificación, Cancelación, Oposición, Portabilidad y Revocación.
Brecha de seguridad
Evento que compromete confidencialidad, integridad o disponibilidad de datos personales.
Agencia (APDP)
Agencia de Protección de Datos Personales, autoridad de control en Chile.
DPO
Delegado o encargado de Protección de Datos dentro de la organización.